Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2021-40906 — Prova de conceito para uma vulnerabilidade de XSS refletido no Console de Gerenciamento Web CheckMK (versões 1.5.0 a 1.6.0), permitindo roubo de sessão ou injeção de backdoor via parâmetro de serviço web não autenticado. | Kitploit
Ferramentas/GitHubGitHub/edgarloyola/cve-2021-40906
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubedgarloyola/cve-2021-40906

CVE-2021-40906

Prova de conceito para uma vulnerabilidade de XSS refletido no Console de Gerenciamento Web CheckMK (versões 1.5.0 a 1.6.0), permitindo roubo de sessão ou injeção de backdoor via parâmetro de serviço web não autenticado.

Ver Repositório
146há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2021-40906 - XSS refletido em uma zona não autenticada

Aplicação: CheckMK Management Web Console

Revisão do software: De 1.5.0 a 1.5.0p25

Autor: Edgar Augusto Loyola Torres.

Tipo de ataque: XSS refletido

Solução: Atualize para a revisão de software 1.6.0p26 ou posterior

Resumo: O software CheckMK Raw Edition (versões 1.5.0 a 1.6.0) não sanitiza a entrada de um parâmetro de serviço web que está em uma zona não autenticada. Esse XSS refletido permite que um atacante abra um backdoor no dispositivo com conteúdo HTML interpretado pelo navegador (como JavaScript ou outros scripts do lado do cliente) ou roube os cookies de sessão de um usuário que já tenha se autenticado por meio de um ataque man-in-the-middle. A exploração bem-sucedida requer acesso ao recurso do serviço web sem autenticação.

Descrição técnica: Consulte CVE-2021-40906

Cronologia:

  • 2021-09-01 Problemas descobertos.
  • 2021-09-06 Primeiro contato com o fornecedor por e-mail.
  • 2021-09-08 Resposta do fornecedor. As vulnerabilidades de XSS já foram detectadas e seriam corrigidas na próxima versão.
  • 2021-09-30 Nova versão de software lançada (1.6.0p27) e correção da vulnerabilidade confirmada.

Referência:

  • https://checkmk.com/werk/13192
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-40906
  • https://nvd.nist.gov/vuln/detail/CVE-2021-40906

DEMONSTRAÇÃO

PoC CheckMk versão 1.5.0p25 Raw Edition

Reflected XSS

Baixar ferramenta